LightCyber Magna

Le DSM IBM QRadar pour LightCyber Magna collecte des événements d'un dispositif LightCyber Magna.

Le tableau suivant décrit les spécifications du DSM LightCyber Magna :
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Tableau 1. Spécifications du DSM LightCyber Magna
Spécification Valeur
Fabricant LightCyber
Nom du DSM LightCyber Magna
Nom du fichier RPM DSM-LightCyberMagna-QRadar_version-build_number.noarch.rpm
Versions prises en charge 3.9
Protocole Syslog
Format d'événement LEEF
Types d'événements enregistrés

C&C

Exfilt

Lateral

Logiciel malveillant

Recon

Reconnu automatiquement ? Oui
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web LightCyber (https://www.lightcyber.com)
Pour intégrer LightCyber Magna à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM DSMCommon
    • RPM DSM LightCyber Magna
  2. Configurez votre périphérique LightCyber Magna pour envoyer des événements syslog à QRadar.
  3. Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal LightCyber Magna sur QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements à partir de LightCyber Magna :
    Tableau 2. Paramètres de source de journal LightCyber Magna
    Paramètre Valeur
    Type de source de journal LightCyber Magna
    Configuration du protocole Syslog
    Identificateur de source de journal Entrez un nom unique pour la source de journal.
  4. Pour vérifier que QRadar est correctement configuré, consultez le tableau suivant pour afficher un exemple de message d'événement d'audit normalisé.
    Le tableau suivant présente un exemple de message d'événement de LightCyber Magna :
    Tableau 3. Exemple de message LightCyber Magna
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    Logiciels à risques suspects Logiciel malveillant autre
    LEEF:2.0|LightCyber|Magna|3.7.3.0|New indicator|type=Riskware   sev=7   devTime=Sep 18 2016 08:26:08    devTimeFormat=MMM dd yyyy HH:mm:ss     devTimeEnd=Sep 29 2016 15:26:47 devTimeEndFormat=MMM dd yyyy HH:mm:ss   msg=Riskware alert (0 ) app=    dstPort=        usrName=        shostId=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx    shost=PC04    src=<Source_IP_address> srcMAC=<Source_MAC_address>        status=Suspicious       filePath=c:\program files\galaxy must\galaxy must.exe   malwareName=W32.HfsAutoB.3DF2   fileHash=d836433d538d864d21a4e0f7d66e30d2       externalId=16100        sdeviceExternalId=32373337-3938-5A43-4A35-313030303336